
Outlook 악용
이 Python 스크립트는 "MonikerLink"라고 불리는 CVE-2024-21413을 악용하는 데 사용됩니다. TryHackMe 룸: MonikerLink
이 PoC는 랩 환경을 위해 제작되었으며, 이는 서버가 특정 설정으로 구성되어야 함을 의미합니다(예: 편의를 위해 TLS 인증은 지원되지 않음). 실제 취약점은 매우 실재하지만, 이것은 훈련용으로 제공됩니다. 특정 랩 환경을 대상으로 하고 코드가 특정 사용자를 위해 최대한 기본적으로 유지되므로, 여기에 기능을 추가하지는 않을 것입니다. "더 발전된" PoC를 찾고 있다면 Xaitax's를 확인하는 것이 좋습니다.
위의 이유로 인해 PR을 수락하지 않을 가능성이 높습니다. 언제든지 포크하여 자신의 포크에서 작업하거나 새 저장소를 만들어 주세요 :)
피해자는 다음 받은 편지함을 가진 hMailserver를 실행합니다:
사서함의 비밀번호는 사용자 이름과 동일합니다(예: attacker:attacker).
호스트 파일에 해당 머신을 추가하도록 호스트 파일을 편집해야 합니다
IPADDRESS monikerlink.thm인터페이스에서 responder를 설정해야 합니다
responder -I eth0Responder
또는 impacket 서버를 시작할 수 있습니다:
impacket-smbserver -smb2support -ip 0.0.0.0 test /tmp메일 서버와 Outlook 클라이언트를 실행하는 머신을 OVA로 업로드했습니다. 곧 이에 대한 TryHackMe 룸이 생길 예정이므로 가용성을 보장하지는 않습니다. 여기에서 다운로드할 수 있습니다. 아마 Office를 재무장(re-arm)해야 할 것입니다. 지침은 구글에서 검색해야 합니다:)
이것을 사용하는 경우, 이 저장소에서 가져왔다는 점을 표시해 주시거나, 이 README 끝에 있는 "Attribution" 항목을 참조해 주세요.
또한, 이에 대한 지원은 제공하지 않습니다. 온라인으로 직접 시도해 보려면 TryHackMe의 제 룸을 확인해 주세요.
CVE-2024-21413
SHA256 01458DF6AC15F647BD901C0B39638CE9040E982DA2EE71737F330F392D7E867D
tryhackme : Kkh3gv439dnq!
administrator : D4nnyphant0m!
Florian Roth이(가) file:\\ 요소가 포함된 이메일을 탐지하기 위해 Yara 규칙을 만들었습니다.
Wireshark
Microsoft는 Microsoft Office에 대한 업데이트를 발표했습니다.
이 저장소에 첨부된 랩/OVA를 다운로드하여 사용하는 경우, 저(CMNatic)와 이 저장소(https://github.com/CMNatic/CVE-2024-21413)를 출처로 표시해 주세요. 랩은 자유롭게 사용할 수 있지만(예: 강의, 교육, 훈련, 실습 등), 가용성을 보장하지 않으며 어떤 지원도 제공하지 않는다는 점을 기억하세요.
익스플로잇/PoC를 사용하는 경우 아래의 "면책 조항"을 준수해야 합니다. 부디 현명하게 행동하세요...자신이 소유했거나 명시적(서면) 허가를 받은 시스템에서만 실행하세요.
이 저장소는 교육 및 윤리적 테스트 목적으로만 제공됩니다. 허가 없이 시스템을 스캔, 테스트 또는 악용하는 것은 불법이며 비윤리적입니다. 대상 시스템에 대해 테스트나 악용 활동을 수행하기 전에 명시적이고 공인된 허가를 받았는지 확인하세요.